Защита ИС малого бизнеса: пошаговый план без серебряных пуль

Начну с того, что бесит. Каждую неделю мне пишут владельцы небольших компаний: «у нас украли базу клиентов», «пришло письмо с требованием выкупа», «сотрудник перевёл деньги по фейковому письму от директора». И почти всегда история одна и та же: кто-то когда-то решил, что информационная безопасность — это для банков и госсектора. Потом случился инцидент, и выяснилось, что защищать было особо и нечего: пароли в Excel, обновления отключены, бэкапов нет.

Вторая крайность не лучше. Начитавшись отчётов о «прорывах года», малый бизнес идёт покупать SIEM, WAF и SOC-подписку на три сервера. Это как ставить противоракетную оборону на дачу: дорого, сложно и никто не научится этим пользоваться. Реальность в том, что для компании на 10–100 человек большую часть эффекта даёт не бюджет, а порядок. Ниже — план, по которому я сам привожу в чувство такие инфраструктуры. Он работает независимо от того, есть у вас штатный ИБ-специалист или нет.

Шаг 1. Инвентаризация: посчитайте, что защищаете

Нельзя защитить то, о существовании чего вы не знаете. Первый вечер работы над безопасностью потратьте на простую таблицу: серверы, рабочие станции, ноутбуки, телефоны, CRM, 1С, почта, облачные сервисы, API-ключи, доступы подрядчиков.

Для каждой позиции ответьте на три вопроса: где это живёт, кто имеет доступ, что случится с бизнесом, если это пропадёт или утечёт. Отдельно отметьте, где хранятся персональные данные клиентов и сотрудников — это пригодится на шаге про 152-ФЗ.

Инвентаризация — скучно, я знаю. Но именно она вскрывает 90% проблем: «забытый» сервер с открытым в интернет RDP, учётка бывшего сотрудника, тестовая база с реальными клиентами в открытом доступе.

Шаг 2. Пароли и двухфакторная аутентификация

Пароли — это не вопрос «придумайте посложнее». Это вопрос «как не хранить их в голове и в Excel». Заведите менеджер паролей (Bitwarden, KeePass, 1Password — что угодно, лишь бы не самописный файлик на рабочем столе) и сгенерируйте уникальный пароль для каждого сервиса.

Дальше — 2FA. Включите двухфакторную аутентификацию везде, где она есть: почта, CRM, банк-клиент, VPN, панель хостинга. Для входа в админки критичных систем — аппаратные ключи или отдельное приложение-аутентификатор, а не SMS. И да, SMS-коды — это не защита, а видимость защиты: сим-свопинг существует и продаётся как услуга.

Шаг 3. Обновления: скучно, но именно это ломают первым

Разберём на примере. В декабре 2021 года в Java-библиотеке Log4j нашли критическую уязвимость — CVE-2021-44228. Эксплойты появились в первые часы, а сканеры, ищущие незакрытые серверы, — в первые дни. Прошло больше трёх лет, а я до сих пор нахожу системы, где эта дыра не закрыта. Не потому, что их никто не любит, а потому, что обновлениями никто не занимается.

Поэтому: включите автоматические обновления операционной системы, браузеров и приложений. Для серверов заведите день обновлений — раз в месяц выделите пару часов на патчи. Следите за бюллетенями NVD и БДУ ФСТЭК, хотя бы по почтовой рассылке.

Шаг 4. Резервные копии: правило 3-2-1

Классика, которую все знают и почти никто не выполняет: три копии данных, на двух разных носителях, одна из них — вне офиса. Вне офиса — значит в облаке или в другом здании, а не на флешке рядом с сервером, которая сгорит вместе с ним.

Два момента, о которых забывают. Первое: копии надо шифровать, иначе утечка бэкапа равна утечке всего. Второе и главное: раз в квартал делайте тестовое восстановление. Копия, которую вы никогда не восстанавливали, — это просто место на диске. Проверено на личном опыте: в критический момент выясняется, что бэкап «не монтируется», «пароль потерян» или «пишется с ошибками уже полгода».

Шаг 5. Антивирус и EDR: честно про «серебряные пули»

Для компании на 10–50 машин не нужны SOC, SIEM и дежурный аналитик. Нужен нормальный антивирус с поведенческим анализом, включёнными обновлениями и централизованным управлением, чтобы видеть, что творится на всех машинах. Встроенный Defender — неплохой базовый минимум, но для бизнеса лучше решение с единой консолью и политиками.

Если у вас 100+ машин или есть обязательства по регуляторике — смотрите в сторону EDR-класса. Но честно: EDR не спасает от глупости сотрудников, он лишь повышает шансы заметить атаку. Маркетинг вам об этом не расскажет.

Шаг 6. Права доступа: меньше прав — меньше боли

Принцип минимальных привилегий звучит страшно, а делается просто: обычный сотрудник работает под обычной учёткой, а не под админом. Админская учётка — только для администрирования. Это одна мера, которая обрезает половину типовых атак: вредоносное ПО, запущенное под пользователем, не получит прав на шифрование всего сервера.

Сюда же: отключите неиспользуемые учётки бывших сотрудников и подрядчиков, разделите Wi-Fi на гостевую и рабочую сеть, запретите RDP в интернет. Открытый на все стороны 3389-й порт — это приглашение, а не удалённый доступ.

Шаг 7. 152-ФЗ: что реально нужно малому бизнесу

Если вы обрабатываете персональные данные — а вы обрабатываете, это клиенты и сотрудники — вы оператор ПДн. Для малого бизнеса из регуляторики обычно хватает: уведомление в Роскомнадзор (подаётся через портал персональных данных), политика обработки ПДн на сайте, определение уровня защищённости по постановлению правительства № 1119 и соразмерные меры по приказу ФСТЭК № 21. Никто не требует строить ЦОД уровня ЦБ — требуют порядок: разграничение доступа, антивирус, журналирование, регламенты.

И да, штрафы перестали быть символическими: с конца 2024 года действуют оборотные штрафы за утечки персональных данных — первая утечка до 15 млн рублей, повторная от 1% до 3% годовой выручки. Для небольшой компании это удар, от которого сложно оправиться. Дешевле сделать план выше.

Важная оговорка: если вы работаете с госзаказом или попадаете под отраслевые требования (медицина, финансы, связь) — ваша регуляторика шире, и этот план лишь фундамент.

Шаг 8. Сотрудники: главный вектор атак

По данным Verizon DBIR 2024, около 68% инцидентов так или иначе связаны с человеческим фактором. Чаще всего это фишинг: письмо «от директора» с просьбой срочно оплатить счёт, «уведомление от банка» со ссылкой на фейковый портал.

Лечится это не увольнениями и не запретами, а короткими регулярными тренировками: раз в квартал 15 минут разбора реальных писем плюс фишинговые симуляции. Правила простые и вбиваются за пару повторений: не переходить по ссылкам из писем, проверять адрес отправителя и домен, сомневаешься — позвони по официальному номеру. Не по номеру из письма, а по тому, что указан на сайте.

Что покупать и делать НЕ надо

  • SIEM, WAF и SOC-подписку на пять серверов — не надо. Это расходы, а не защита.
  • «Антивирус с искусственным интеллектом, который блокирует всё» — не существует. Маркетинг.
  • Хранить пароли в Excel, даже «в защищённом» — не надо.
  • Думать «мы маленькие, нас не тронут» — не надо. Автоматизированные атаки сканируют весь интернет и не выбирают жертву по размеру выручки.

Чек-лист: 8 шагов к нормальной защите

  1. Составлена инвентаризация активов и персональных данных.
  2. Менеджер паролей, уникальные пароли, 2FA на всех критичных сервисах.
  3. Автоматические обновления ОС и приложений, ежемесячный день патчей для серверов.
  4. Резервные копии по схеме 3-2-1, восстановление проверено за последние 3 месяца.
  5. Антивирус с централизованным управлением установлен и обновляется.
  6. Минимальные права доступа, админские учётки отдельно, RDP в интернет закрыт.
  7. Уведомление в Роскомнадзор, политика обработки ПДн, меры по 152-ФЗ.
  8. Сотрудники прошли базовый тренинг по фишингу за последние полгода.

Вывод

Информационная безопасность для малого бизнеса — это не покупка волшебной коробки, а порядок: пароли, обновления, бэкапы, доступы и люди. Начните с шагов 1–4 — они дают максимум эффекта за минимум денег. А когда появится бюджет и желание — добавите EDR, мониторинг и аудит. Главное, не начинать с дорогих игрушек, которыми никто не будет пользоваться.

Если инцидент уже случился — не заметайте следы и не платите молча. Сначала разберитесь, что именно утекло, потом уведомите Роскомнадзор, если затронуты персональные данные, и только потом думайте о выкупе. Но это уже тема для отдельной статьи.

guest

0 Комментарий